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(54)Tit,e: mJna^^Sata° NTOOLL,NG NETWORKS by using neurocomputing methods in network 

(57) Abstract 

Several neurocomputational ^ — atjad 

method-based approaches, i.e. a neural 
network with supervised training, density-based 
modelling and a causal network, are used 
with regard to log data which is produced at 
network management level in order to recognise 
the utilisation profile of a final customer or 
employee of a user. Results from said methods 

are optionally combined with each other or with LDAT LDR 

additional network data in order to provide more 
significant information with a reduced error 
rate. Premature recognition of irregularities 
in network management, information about the 
I necessity of network expansion and significant 
information about market trends and marketing 
purposes are obtained. 

(57) Zusammen fassung 

Auf die Log-Dateien, die beim 
Management eines Netzes entstehen, werden 
zur Erkennung des Nutzungsverhaltens eines 
Endkunden Oder Angestellten eines Betreibers 

fOr das Nutzungsverhalten eine Kta to aSS^to jSSS^' mtenina ^f\ bzw - mit w <*eren Netzdaten kombiniert, um 
Erkennung von UnregelmaBigkeiten X NeSnS^ Z^lTn^A^TJ^u^ ? U erZie,en> wodurch eine 
AussagenuberMarktt^dsundfurMS^ Notwend.gke.t e.nes Netzausbaus sowie signifikante 
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Marketing und Controlling von Netzen durch Anwendung von Me- 
thoden der Neuroinformatik auf Netzmanagement-Daten 

UnregelmaBigkeiten beim Netzmanagement eines Netzes (verur- 
sacht z.B. von Operatoren, aber auch von Privat- und Ge- 
schaf tskunden eines Netzbetreibers) konnen eine GroBenordnung 
erreichen, die die Geschaf tsbasis eines Netzbetreibers ge- 
fahrdet. Derzeit ist es technisch sehr schwierig, solche Nut- 
zungsfalle so friihzeitig zu erkennen, daB der angerichtete 
Schaden gering bleibt. 

Der Anmeldungsgegenstand betrifft ein Verfahren zur Erkennung 
von UnregelmaBigkeiten beim Netz-Management und ein Verfahren 
zur Erfassung des Nutzungsverhaltens beim Netz-Management von 
Nutzern eines Netzes denenzufolge die in einem Telekommunika- 
tionsnetz auftretenden Vorgange im Zuge des Netz-Management' s 
auf Log-Dateien protokolliert werden. 

Privat- und Geschaf tskunden konnen die Dienste eines Netzes 
auf unterschiedliche Art managen, z.B. direkt uber eine CNM- 
(CNM = Customer Network Management ) Oder CSC- (Customer Ser- 
vice Control )Schnittstelle Oder indirekt mit Hilfe eines Ope- 
rators. Gezielte Marketingaktionen fur die unterschiedlichen 
Nutzungskreise seitens des Netzbetreibers, Erkennen von 
Markttrends, das Erkennen von Engpassen im Netz oder auch das 
Bestimmen von Kosteneinsparungspotentialen sind bisher nur 
recht schwer moglich, da eine genaue Zuordnung eines Privat- 
oder Geschaftskunden zu diversen Verhaltenskategorien tech- 
nisch nur unzureichend unterstutzt wird. 



Beim Netz-Management werden normalerweise alle durchgefuhrten 
Vorgange im Netz, wie z. B. Operationen, Aktionen und Ereig- 
35 nisse insbesondere auch Alarme, detailliert von den beteilig- 
ten Systemen auf Log-Dateien protokolliert. 
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Es gibt derzeit diverse Sof tware-Arbeitsmittel, die in Fach- 
kreisen auch als Tools bezeichnet werden, zur Erkennung von 
Betrugsfallen. Solche Tools basieren auf verschiedenen Tech- 
niken, wie dem regelbasierten Ansatz oder neuronalen Netzen 
etc. Ausgewertet werden mit diesen Techniken Rufe- 
Einzelheiten-Aufzeichnungen CDR (Call Detail Records) oder 
Signalisierungsdaten des Zeichengabesystems CCS7 . Zur Auswer- 
tung von Log-Dateien gibt es heute nur Applikationen, Befehle 
oder Tools, die jede Log-Datei separat auswerten. 



Dem Anmeldungsgegenstand liegt das Problem zugrunde, ein Ver- 
fahren anzugeben, das signifikante Aussagen zu spezifischen 
Nutzungen eines Netzes auf Basis von Log-Dateien, insbesonde- 
re zu Unregelmafiigkeiten beim Netz-Management, mit geringer 
15 Fehlerquote liefert. 

Das Problem wird durch die Merkmale des Anspruchs 1 oder An- 
spruchs 2 gelost. 

20 Das anmeldungsgemafie Verfahren bildet ein Erkennungswerkzeug 
mit dem bereits fruhzeitig spezifische Nutzungen eines Netzes 
erkennbar werden, insbesondere Verdachtsmomente fur Betrugs- 
falle und Manipulationen in Netzen, Markttrends in Netzen und 
Netzengpasse, die sich aus im Rahmen von Netz- Managementak- 

25 tivitaten ableiten lassen. 

Gemafi einer Weiterbildung des Anmeldungsgegenstandes werden 
die Ergebnisse der unterschiedlichen Methodenansatze der Neu- 
roinformatik - gegebenfalls unter Einbeziehung weiterer Daten 
30 - zu einer signif ikanten Aussage mit aufierst geringer Fehler- 
quote miteinander kombiniert (verknupft, verdichtet) . 

Der Anmeldungsgegenstand wird im folgenden als Ausfuhrungs- 
beispiel in einem zum Verstandnis erf orderlichen Umfang an- 
35 hand von Figuren naher erlautert. Dabei zeigen: 

Fig 1 eine prinzipielle Blockdarstellung von Elementen und 
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Fig 2 deren Zusammenwirken beim Anmeldegegenstand und ein An- 
wendungsbeispiel fiir die Modellierung einer Verhaltens- 
kategorie im kausalen Netz. 

5 Der Anmeldungsgegenstand bezieht sich auf das Gebiet des Ma- 
nagement's von Netzen, insbesondere von Telekommunikations- 
netzen und von Intelligenten Netzen. Dabei werden Netz- 
Management-Operationen sowohl vom Personal des Betreibers als 
auch von Endkunden (Stichwort: Customer Network Management, 
10 Customer Service Control) durchgef uhrt . 

Bei dem in Fig 1 dargestellten anmeldungsgemafien Verfahren 
konnen die Log-Daten LDAT einer regel-basierten Vorverarbei- 
tung PP (fur: Preprocessor) unterzogen werden, wobei die Log- 

15 Daten korreliert und verdichtet werden und gegebenenf alls auf 
ein einheitliches Format gebracht werden. Die Log-Daten k5n- 
nen, gegebenenf alls in vorverarbeiteter Form, als Zwischener- 
gebnis einer Zwischenspeicherung LDR (fur: Log Data Record) 
unterzogen werden. Die Log-Daten werden, gegebenenf alls in 

20 vorverarbeiteter Form und gegebenenf alls nach Zwischenspei- 
cherung, einer Einrichtung Methodenansatz MA zugefUhrt, die 
ein neuronales Netz mit tiberwachtem Training NNUE, eine dich- 
te-basierte Prof ilmodellierung DBPM und ein kausal-neuronales 
Netz KNN, im folgenden kausales Netz genannt, aufweist. Die 

25 Einrichtung Methodenansatz MA arbeitet, wie durch zwei dop- 

peltgerichtete Pfeile bezeichnet, mit einer Datenbasis MO/TR, 
in der die Modellierungs-/Trainingsdaten abgespeichert sind, 
und einer Datenbasis HIST, in der die Auswerteergebnisse des 
aktuellen und vorangegangener Beobachtungszeitraume abgespei- 

30 chert sind, zusammen. Die von der Einrichtung Methodenansatz 
MA ausgegebenen bzw. in der Datenbasis HIST gespeicherten 
Zwischergebnisse konnen in einer Einrichtung COMB (fur: Com- 
bination) einer Bewertung unterzogen werden. Bei dieser Be- 
wertung konnen die Daten mit weiteren Daten ADAT (z.B. den 

35 Ergebnissen anderer Verfahren, insbesondere einem regel- 
basierten Verfahren, den CDRs (= Call Data Records), den 
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Teilnehmerdaten etc.) kombiniert (verkniipft) werden. Sie wer- 
den als Ergebnis OUT ausgegeben. 

Das anmeldungsgemafie Verfahren bedient sich dreier unter- 
schiedlicher Methodenansatze der Neuroinf ormatik namlich dem 
Neuronalen Netz mit uberwachtem Training, der dichte- 
basierten Modellierung und dem Kausalen Netz. In Weiterbil- 
dung des Anmeldungsgegenstandes werden die drei Methodenan- 
satze kombiniert. Die Modeliierung mit diesen drei Methoden 
werden auf der Basis von diversen Log-Dateien durchgefuhrt. 
Das entstehende Modell stellt ein Marketing- und Controlling 
Werkzeug fUr Netze dar. 

Beim Netz-Management werden alle durchgefuhrt en Vorgange im 
Netz, wie z. B. Operationen, Aktionen und Ereignisse insbe- 
sondere auch Alarme, im Einzelnen von den beteiligten Syste- 
men in Auf zeichnungsdateien, die in Fachkreisen auch als Log- 
Dateien bezeichnet werden, protokolliert . 

Der Inhalt der Log-Dateien hangt in hohem Mafie von den einge- 
setzten Systemen, der Art der Log-Datei und der Einstellung 
des Log Diskriminators (administrierbarer Filter) ab. Log- 
Eintrage konnen z.B. enthalten:- eindeutige Log 
Id (Identification, Bezeichnung der Auf zeichnungsdatei) - Zeit- 
punkt des Logeintrags- Entitat, der der Logeintrag zugeordnet 
wird (z.B. Userid, Application Entity Title)- Art und Umfang 
eines Dateizugrif f s (z.B. Loschen eines Objekts der Objekt- 
klasse k mit Objekt-Id n, Erzeugen eines Objekts der Objekt- 
klasse k mit Inhalt sbeschreibung, Andern eines Objekts der 
Objektklasse k mit Objekt-Id n und Attributwerten) Standards 
far Logeintrage im Rahmen Netzmanagement sind z.B. in ITU-T 
X.735 (Log Control Function), ITU-T X.733 (Alarm Report Func- 
tion), ITU-T X.740 (Security Audit Trail Function) und ITU-T 
X.736 (Security Alarm Reporting Function) und in diversen 
RFCs der IETF beschrieben. Solche Standards erleichtern ein 
Preprozessing der Logdaten, sind aber nicht notwendige Vor- 
aussetzung fUr die Anwendung neuronaler Methoden. 
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Um die Verarbeitung der Daten zu beschleunigen, kann optional 
ein Preprocessor PP eingesetzt werden. Der Preprocessor hat 
die Aufgabe, die Log-Daten so zu korrelieren und zu verdich- 
5 ten, dafi als Ergebnis Datensatze mit den im eigentlichen Ver- 
fahren benotigten Attributwerten geliefert werden. 

Grundsatzlich kann jeder beliebige Preprocessor verwendet 
werden, der als Ergebnis LDR eine Obermenge der vom Verfahren 
10 benotigten Attributwerte liefert. 

In einer bevorzugten Ausfilhrungsf orm des Anmeldungsgegen- 
standes wird ein regel-basierter Preprocessor verwendet. Die 
Regeln steuern dabei die Korrelation und die Verdichtung der 
15 Log-Daten. 

Wird im eigentlichen Verfahren ein neues charakteristisches 
Attribut hinzugefiigt oder fallt ein charakteristisches Attri- 
but weg, dann kSnnen die Auswahlregeln des Preprocessor ein- 
20 fach (automatisch) angepafit werden. Eine automatische Anpas- 
sung der Auswahlregeln kann dabei, wie in der Fig 1 mit ADAP 
(fur: Adaption) bezeichnet, uber Notifications (f reilauf ende 
Meldungen) an den Preprocessor gesteuert werden. 

25 Das nachfolgend beschriebene Verfahren kann damit 

- direkt auf den Log-Dateien aufsetzen, 

- auf Ergebnisse eines beliebigen Preprocessors aufsetzen 

- auf Ergebnisse (in Fig 1 mit INTM bezeichnet) eines spezi- 
fischen regel-basierten Preprocessor aufsetzen. 



30 



35 



Im Folgenden werden die dem Verfahren zugundeliegenden Daten 
Log-Daten genannt. 

Gemafi dem Anmeldungsgegenstand sind verschiedene Methoden der 
Neuroinformatik auf Log-Daten anwendbar. Bei der Methode 
"Neuronales Netz mit uberwachten Training" wird das Neuronale 
Netz mit einem Satz von Beispielen trainiert. Die Vorausset- 
zung fur das Training ist, daB zu jedem Beispiel der zugeho- 
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rige Zielwert gegeben ist, d.h. es muft zum Zeitpunkt des 
Trainings bekannt sein, ob fttr das betrachtete Beispiel eine 
UnregelmaAigkeit, insbesondere Betrug, vorlag. Ein Beispiel 
besteht aus einer Reihe von Attributes die das Verhalten ei- 
nes Nutzers hinsichtlich bestimmter Loginhalte charakterisie 
ren. Dabei mttssen die zu untersuchenden Zielwerte and die fttr 
das Beispiel charakteristischen Attribute vorgegeben werden. 
Die charakteristischen Attribute bestimmen das Verhalten ei 
nes Nutzers. Das Verhalten Wiederum ist abhangig von bestimm- 
ten Attributwerten (den Daten selber) . 

Zu jedem Nutzer wird ein Beispiel generiert. Die charakteri- 
stischen Attribute sind z.B.:- mittlere Anzahl der von einem 
Nutzer an einem Tag durchgeftthrten Managementoperationen ttber 
einen Beobachtungszeitraum (z.B. vier Wochen)- Streuung der 
Anzahl der von einem Nutzer an einem Tag durchgeftthrten Ma- 
nagementoperationen uber einen Beobachtungszeitraum (z.B. 
vier Wochen) - maximale Anzahl der von einem Nutzer an einem 
Tag durchgeftthrten Managementoperationen ttber einen Beobach- 
tungszeitraum (z.B. vier Wochen)- minimale Anzahl der von 
einem Nutzer an einem Tag durchgeftthrten Managementoperatio- 
nen ttber einen Beobachtungszeitraum (z.B. vier Wochen) 
- mittlere Anzahl der von einem Nutzer an einem Tag durchge- 
ftthrten spezifischen Managementoperationen ttber einen Beob- 
achtungszeitraum (z.B. vier Wochen)- Streuung der Anzahl der 
von einem Nutzer an einem Tag durchgeftthrten spezifischen Ma- 
nagementoperationen ttber einen Beobachtungszeitraum (z.B. 
vier Wochen)- maximale Anzahl der von einem Nutzer an einem 
Tag durchgeftthrten spezifischen Managementoperationen ttber 
einen Beobachtungszeitraum (z.B. vier Wochen)- minimale An- 
zahl der von einem Nutzer an einem Tag durchgeftthrten spezi- 
fischen Managementoperationen ttber einen Beobachtungszeitraum 
(z.B. vier Wochen) 

- mittlere Anzahl der von einem System an einem Tag ausgesen- 
deten Alarme uber einen Beobachtungszeitraum (z.B. vier Wo- 
chen)- Streuung der Anzahl der von einem System an einem Tag 
ausgesendeten Alarme uber einen Beobachtungszeitraum (z.B. 
vier Wochen)- maximale Anzahl der von einem System an einem 
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Tag ausgesendeten Alarme Uber einen Beobachtungszeitraum 
(z.B. vier Wochen) - minimale Anzahl der von einem System an 
einem Tag ausgesendeten Alarme Uber einen Beobachtungszeit- 
raum (z.B. vier Wochen)- mittlere Anzahl der von einem System 
an einem Tag gesendeten Spezialalarme uber einen Beobach- 
tungszeitraum (z.B. vier Wochen)- Streuung der Anzahl der 
von einem System an einem Tag ausgesendeten Alarme uber einen 
Beobachtungszeitraum (z.B. vier Wochen)- maximale Anzahl der 
von einem System an einem Tag ausgesendeten Alarme Uber einen 
Beobachtungszeitraum (z.B. vier Wochen)- minimale Anzahl der 
von einem System an einem Tag ausgesendeten Alarme uber einen 
Beobachtungszeitraum (z.B. vier Wochen) etc. Ziel der Trai- 
ningsphase (Vorabschritte) des Neuronalen Netzesist es, ein 
Modell zu erstellen, welches fur einen Nutzer anhand des ge- 
gebenen Beispiels entscheidet, ob eine Nutzung hinsichtlich 
eines oder mehrerer definierter Zielwerte stattfindet oder 
nicht. Die Modellerstellung erfolgt durch das Uberwachte 
Training, dessen Grundlagen in Rumelhart, D.E., Hinton, G.E. 
und Williams, R.J. Learning internal representation by error 
backpropagation, Parallel Distributed Processing, S. 318-362, 
Cambridge, MA, MIT Press, 1986 detailliert beschrieben sind. 
In der Trainingsphase werden folgende Schritte durchge- 
fUhrt:Jedem Nutzer wird ein Verhaltensmuster in Form von At- 
tributen zugeordnet, das ein gewisses (Verhaltens-) Profil 
uber einen langeren Zeitraum beschreibt. Der dem Verhaltens- 
muster zugrundeliegende Zeitraum sollte nicht kUrzer als vier 
Wochen sein und vor dem Zeitpunkt liegen, in dem die Methode 
fur Marketing und Control lings zwecke angewendet wird. 
Das neuronale Netz wird anhand von Trainingsdaten auf die 
Nutzung hinsichtlich der definierten Zielwerte hin trainiert. 
Nach Abschlufi der Trainingsphase beginnt die Anwendungsphase 
des neuronalen Netzes, in der kontinuierlich folgende Schrit- 
te durchgefUhrt werden : Zu jedem Nutzer wird aus den zugehori- 
gen Logeintragen eines Beobachtungszeitraums neue Attribut- 
35 werte (ein Beispiel pro Nutzer) ermittelt. Wird die Methode 

fUr Controllingzwecke angewendet, dann wird der Beobachtungs- 
raum sehr klein gewahlt (z.B. ein Tag). Wird die Methode fUr 



20 



25 



30 



BNSDOCID: <WO 00367eaA2.l_» 



WO 00/36788 PCT/DE99/03921 ( 



8 

Marketingzwecke angewendet, dann wird der Beobachtungszeit- 
raum groBer gewahlt (z.B. vier Wochen) . Das Neuronale Netze 
entscheidet auf Basis der Beispiele, ob die Nutzung im Beob- 
achtungszeitraum einem bestimmten Zielwert zugeordnet werden 
5 kann oder nicht . Diese Entscheidung wird nutzer-spezif isch 
als Ergebnis des Beobachtungszeitraumes angezeigt und optxo 
nal in einer Datenbasis HIST protokolliert . Voraussetzung 
hierfilr ist, dafi sich die Daten eindeutig einem Nutzer zuord- 
nen lassen. Diese Voraussetzung lafit sich auf unterschiedli- 

10 che Art erfullen: 

- der Name cies Nutzers ist in anonymisierter oder nicht an- 
onymisierter Form Bestandteil der Log-Daten, oder 

- der Name des Nutzers ist nicht Bestandteil der Log-Daten, 
aber die Daten lassen sich eindeutig einem spezifischen 

15 realen Nutzer (z.B. einer Person oder einer Applikati- 

on) zuordnen, oder 

- der Name des Nutzers ist nicht Bestandteil der Log-Daten, 
aber die Daten lassen sich eindeutig einem spezifischen 
virtuellen Nutzer (wie z.B. Nutzer 1, Nutzer 2,...) zuord- 

20 nen; eine solche Zuordnung reicht z.B. fur Statistiken und 

fur Aussagen von Markttrends aus 
etc . 

Das neuronale Netz wird bei Bedarf mit neuen Zielwerten hin- 
sichtlich seiner Nutzung trainiert, insbesondere mit bis da- 
25 to noch nicht bekannten Betrugs- / Manipulationsf alien. Bei 
der Methode "dichte- basierte Prof i Imodel lie rung" handelt es 
sich urn eine probabilistische Modellierung des Verhaltens ei- 
ne s Nutzers (probabilistische Prof ilmodellierung) . Das Ver- 
halten eines Nutzers wird in Form von Verhaltensmustern be- 

30 schrieben. Jedes Verhaltensmuster wird in Form eines Modells 
anhand von zugehorigen Beispielen erstellt. Diese Beispiele 
bestehen aus mehreren, charakteristischen Attributes die auf 
bestimmten Loginhalte basieren, wie sie z.B. bei der Methode 
"Neuronales Netz mit uberwachtem Training" beschrieben 

35 sind.ln der Trainingsphase der dichte-basierten Prof ilmodel- 
lierung werden folgende Schritte durchgefiihrt : Jedem Nutzer 
werden Verhaltensmuster in Form einer Menge von Beispielen 
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zugeordet, die die Verhaltensweise des Nutzers Uber einen 
langeren Zeitraum beschreiben. Der den Verhaltensmuster zu- 
grundeliegende Zeitraum sollte nicht kurzer als vier Wochen 
sein und vor dem Zeitpunkt liegen, in dem die Methode fur 
Marketing- und Controllingzwecke angewendet wird. Fur jeden 
Nutzer wird ein probabilistisches Profil erstellt. Diese Er- 
stellung erfolgt durch die Dichteschatzung mit dem EM- 
Algorithmus. Die genaue Beschreibung ist in Chris Bishop, 
Neural Networks in Pattern Recognition, Oxford Press, 1996 
enthalten. 

Nach Abschlufi der Trainingsphase beginnt die Anwendungsphase 
der dichte-basierten Prof ilmodellierung, in der kontinuier- 
lich folgende Schritte durchgefuhrt werden:Die Logdaten eines 
Beobachtungszeitrauraes (beispielsweise eines Tages) werden 
hinsichtlich der fur die probabilistische Prof ilmodellierung 
bestimmten Loginhalte analysiert (ein neues Beispiel wird er- 
zeugt) . Das dichte-basierte Profilmodell gibt einen Wert aus, 
der eine Wahrscheinlichkeit fur die Nutzung des Netzes des 
betrachteten Nutzers hinsichtlich der definierten Verhaltens- 
muster darstellt.Mit dem aktuellen Beispiel wird das Profil- 
modell nachadaptiert. Das nachadaptierte Profilmodell wird 
nutzer-spezifisch als Ergebnis des Beobachtungszeitraums an- 
gezeigt und optional in einer Datenbasis protokolliert . Vor- 
aussetzung hierfur ist, dafl sich die Daten wie oben beschrie- 
ben eindeutig einem Nutzer zuordnen lassen. Basis fiir die Me- 
thode des kausalen Netz' ist die Modellierung typischer Ver- 
haltensszenarien in Form von kausalen Abhangigkeiten und 
Wahrscheinlichkeiten bestimmter Loginhalte wie z.B. in Fig 2 
in Form eines Betrugsszenarios dargestellt sind. 

Sowohl der jeweilige Wochentag WD/ WE (fur: working day, 
Werktag/ week end, Wochenende) als auch das jeweilige Be- 
trugszenario BS haben EinfluJi auf die Objektklasse OK, die 
Anzahl der Zugriffe AZ, die Dauer der Zugriffe DZ und die Zu- 
griffsart ZA. 

(1) Wird auf die Objektklasse "Billing-Daten" an einem belie- 
bigen Tag mehr als 1 mal oder keinmal zugegriffen, dann han- 
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delt es sich mit Wahrscheinlichkeit 0,8 um eine Unregeliaafiig- 
keit bei der Vergebiihrung (Gebuhrenbetrug) . (2) Wird auf dxe 
Objektklasse "Billing Daten" mit einer Zugriffsart ungleich 
FTP (File Transfer Protocol) oder FTAM (File Transfer Access 
Method) zugegriffen, dann hande.lt es sich mit Wahrscheinlich- 
keit 0,5 um einen Gebuhrenbetrug. (3) Dauert die Obertragung 
einer Gebuhrendatei mit der Zugriffsart FT AM mehr als n mal 
(n > 1) der durchschnittlichen Obertragungsdauer , dann han- 
delt es sich mit der Wahrscheinlichkeit max(l, n * 0,2) um 
einen Gebuhrenbetrug. 

Die kausalen Abhangigkeiten basieren auf der Auswertung be- 
kannter Nutzungsf alle . Sie konnen sich auf mehrere Log- 
Dateien beziehen. Sie sind nicht spezifisch einzelnen Nutzern 
zugeordnet.Modellierung des kausalen Netzesln dieser Phase 
warden folgende Schritte durchgeftihrt : Fur alle am Netzmanage- 
ment beteiligten Log-Dateien werden fur alle betrachteten 
Verhaltensszenarien die kausalen Abhangigkeiten hinsichtlich 
der Log-lnhalte formuliert . An den Stellen, wo die kausalen 
Abhangigkeiten existieren, werden entsprechende Wahrschein-^ 
lichkeiten zugeordnet. In der Modellierungsphase ist das Do- 
manewissen des Fachexperten notwendig. Die Grundlage uber das 
kausale Netz ist in Finn V. Jensen, An Introduction to Baye 
sian Networks, UCL Press 1996 beschrieben. In der Anwendungs- 
phase des kausalen Netzes werden kontinuierlich folgende 
Schritte durchgeftihrt: Die Logdaten werden kontinuierlich auf 
die formulierten kausalen Abhangigkeiten hin untersucht . Fur 
jeden Nutzer bzw. jedes Ereignis wird entschieden, mit wel- 
cher Wahrscheinlichlichkeit eine spezifische Nutzung hin- 
sichtlich der definierten Verhaltensszenarien vorliegt. Die- 
se Entscheidung wird als Ergebnis angezeigt und optional in 
einer Datenbasis HIST protokolliert . Die Wahrscheinlichkeiten 
hinter den kausalen Abhangigkeiten konnen nachadaptiert wer- 
den. Die kausalen Abhangigkeiten von neuen, bis dato noch 
nicht betrachteten Verhaltensszenarien werden bei Bedarf den 
existierenden kausalen Abhangigkeiten hinzugefUgt. 
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Diese Methode lafit ist auch dann anwendbar, wenn der Nutzer 
mcht Bestandteil des Logeintrags ist. In diesem Fall kann 
aber eine erkannte Nutzungkeinem spezifischen Nutzer, insbe- 
sondere ein Betrugs- und Manipulationsverdacht keinem Verur- 
sacher, zugeordnet werden. 

Grundsatzlich ist es moglich, die Einzelergebnisse der ein- 
zelnen Verfahren auszugeben. In weiterer Ausgestaltung des 
Anmeldungsgegenstandes werden die Einzelergebnisse der ein- 
zelnen Verfahren zu einem Gesamtergebnis verdichtet. Diese 
Verdichtung bezieht die Einzelergebnisse der verschiedenen 
Verfahren ein. Die Einzelergebnisse kdnnen sowohl aus dem 
aktuellen als auch aus vergangenen Beoabachtungszeitraumen 
stammen. Zusatzlich kdnnen bei der Verdichtung weitere Daten 
(wie z.B. die Ergebnisse von anderen Verfahren, insbesondere 
einem regel-baiserten Verfahren, Teilnehmerdaten, Daten uber 
das Rechnungsverhalten der Teilnehmer, schwarze Listen von 
Teilnehmern, weifie Listen von Teilnehmern, CDRs etc.) berUck- 
-xchtigt werden. Ein Beispiel fur eine solche Verdichtung ist 
die Erkennung, wie bestimmte eingerichtete Dienste auch tat- 
sachlich genutzt werden. Dies kann zu einer Mar ktt render ken- 
nung durch Auswertung von Ergebnissen verschiedener Beobach- 
tungszeitraume fUhren. 
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Patentanspruche 

1. Verfahren zur Erkennung von Unregelmafiigkeiten beim Netz- 

Management demzufolge 
5 - die in einem Telekommunikationsnetz auftretenden Vorgange 

im Zuge des Netz-Management' s auf Log-Dateien protokolliert 
we r den 

- eine Log-Datei oder mehrere Log-Dateien unter Anwendung 
mindestens einer der folgenden Methoden ausgewertet werden: 
10 • neuronales Netz, iiberwacht trainiert, 

• dichte basierte Prof ilmodellierung, 

• kausalneuronales Netz 

derart, dafi eine signifikante Abweichung von einem Ergeb- 
nis, wie es bei regularem Nutzerverhalten auftritt, ausge- 
15 geben wird. 

2. Verfahren zur Erfassung des Nutzungsverhaltens beim Netz- 
Management von Nutzern eines Netzes demzufolge 

- die in einem Netz auftretenden Vorgange im Zuge des Netz- 
20 Management's auf Log-Dateien protokolliert werden 

- eine Log-Datei oder mehrere Log-Dateien unter Anwendung 
mindestens einer der folgenden Methoden ausgewertet werden: 

• neuronales Netz, uberwacht trainiert, 

• dichte-basierte Prof ilmodellierung, 

25 • kausales Netz 

derart, daB eine Zuordnung eines Nutzers nach MaBgabe sei- 
nes Nutzer-Verhaltens zu einer Kategorie von Nutzungsver- 
halten (Verhaltensmuster , Verhaltensszenario) ausgegeben 
wird. 



30 



35 



3. Verfahren nach einem der vorstehenden Ansprtiche, 
dadurch gekennzeichnet, daB 

die Log-Dateien vor der Auswertung einer Vorbehandlung unter- 
zogen werden. 

4. Verfahren nach einem der Anspruche 1 bis 3, 
dadurch gekennzeichnet, daB 
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die Daten durch die Vorbehandlung auf ein einheitliches, 
standardisiertes Format nach ITU X.735 , X.733, X.740 oder 
X . 7 3 6 gebr acht werden . 

5. Verfahren nach einem der Anspriiche 1 bis 3, 
dadurch gekennzeichnet, dafi 

die Daten durch die Vorbehandlung auf ein einhaeitliches, 
standardisiertes Format nach einem IETF RFC gebracht werden. 

6. Verfahren nach einem der Anspruche 3, 4 oder 5, 
dadurch gekennzeichnet, 

dafi es sich bei der Vorbehandlung urn eine regel-basierte Vor- 
behandlung handelt. 



15 7. Verfahren nach einem der Anspruche 3 bis 6 
dadurch gekennzeichnet, dafi 

die einer Vorbehandlung unterzogenen Log-Daten vor der Aus- 
wertung zwischengespeichert werden. 



20 



25 



30 



35 



8. Verfahren nach einem der Anspruche 3 bis 7, 
dadurch gekennzeichnet, 

dafi nach Mafigabe des Auswerteergebnisses mindestens einer der 
Methoden eine automatische Anpassung der Auswahlregeln fur 
die Vorbehandlung der Teilnehmerdaten erfolgt. 

9. Verfahren nach einem der vorstehenden Anspruche , 
dadurch gekennzeichnet, dafi 

die Ergebnisse der aktuellen Auswertungen wenigstens zweier 
Methoden zu einem Endergebnis verknupft werden. 

10. Verfahren nach einem der vorstehenden Anspruche, 
dadurch gekennzeichnet, dafi 

die Ergebnisse der Auswertungen wenigstens zweier Methoden 
eines aktuellen Beobachtungszeitraum und eines vergangenen 
Beobachtungszeitraums zu einem Endergebnis verknupft werden. 

11- Verfahren nach einem der vorstehenden Anspruche, 
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dadurch gekennzeichnet, daB 

die Ergebnisse der Auswertungen wenigstens einer Methode ait 
weiteren Netzdaten zu einem Gesamt-Endergebnis verkntipft wer- 
den. 

5 

12. Verfahren nach einem der vorstehenden AnsprUche, 
dadurch gekennzeichnet, daB 

es sich bei dem Netz urn ein Telekommunikationsnetz handelt. 

10 13. Verfahren nach einem der vorstehenden AnsprUche, 
dadurch gekennzeichnet, daB 

es sich bei dem Netz um ein Intelligentes Netz handelt. 

14. Verfahren nach einem der vorstehenden AnsprUche, 
15 dadurch gekennzeichnet, dali 

es sich bei dem Netz um ein Datennetz handelt. 

15. Verfahren nach einem der vorstehenden AnsprUche, 
dadurch gekennzeichnet, dafi 

20 das Verfahren zur Betrugserkennung (Erkennung von Unregelma- 
Bigkeiten, Manipulationen) verwendet wird. 

16. Verfahren nach einem der vorstehenden AnsprUche, 
dadurch gekennzeichnet, daB 

25 das Verfahren zur Erkennung von Markttrends und Market ing- 
Aussagen verwendet wird. 

17. Verfahren nach einem der vorstehenden AnsprUche, 
dadurch gekennzeichnet, daB 

30 das Verfahren zur Erkennung von Netzengpassen verwendet wird. 
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